Vulnerabilidade da ZetaChain foi previamente reportada por hackers éticos, mas ignorada, levando finalmente a um ataque de 334.000 dólares

robot
Geração de resumo em curso

BlockBeats notícia, 29 de abril, o protocolo de cross-chain ZetaChain revelou que, em relação ao recente ataque de vulnerabilidade de aproximadamente 334 mil dólares, a questão de segurança envolvida foi previamente reportada por investigadores no programa de recompensas por bugs, mas na altura foi considerada pela equipa do projeto como uma «ação prevista» e não foi tratada.
De acordo com a análise do incidente publicada oficialmente, o ataque originou-se de uma combinação de três falhas de design que pareciam independentes e de baixo risco:

O contrato Gateway permite que qualquer pessoa envie instruções de cross-chain arbitrárias;
O lado receptor pode quase executar chamadas a qualquer contrato, e a restrição de lista negra é demasiado estreita;
Algumas carteiras mantêm permissões ilimitadas (Unlimited Approval) por longos períodos sem serem limpas.

O atacante acabou por combinar essas falhas, instruindo o Gateway a transferir tokens diretamente para o seu endereço de controlo, concluindo assim a transferência de ativos. A ZetaChain afirmou que, neste ataque, ocorreram 9 transações nas quatro cadeias Ethereum, Arbitrum, Base e BSC, e os fundos roubados provinham de carteiras controladas pela ZetaChain, sem afetar os fundos dos utilizadores.

A equipa oficial afirmou que o ataque foi claramente premeditado. Antes do ataque, o atacante já tinha financiado a carteira através do Tornado Cash há três dias, além de ter implantado previamente um contrato Drainer dedicado, e também realizou um ataque de contaminação de endereços (Address Poisoning).

Atualmente, a ZetaChain começou a enviar patches de correção para os nós principais da rede, desativou permanentemente a funcionalidade de chamadas arbitrárias (arbitrary call), e alterou o mecanismo de permissões ilimitadas no processo de depósito para uma «autorização de limite preciso».

ZETA1,02%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar